Povezovanje strežnikov v omrežje VLAN
Ta vodič pojasnjuje, kako konfigurirati omrežja VLAN na strežnikih Linux za izolacijo in nadzor omrežnega prometa. Spodnji koraki zajemajo Ubuntu 22.04, Debian 11 ter AlmaLinux 9 / Rocky Linux 9.
Pred konfiguracijo omrežij VLAN na strežniku se prepričajte, da je vrata na stikalu pravilno konfigurirana. Pri označenih omrežjih VLAN mora stikalo dovoljevati zahtevane ID-je VLAN. Pri prometu brez oznak mora biti vrata nastavljena v načinu access in imeti dodeljen ustrezen VLAN.
Preverjanje modula jedra 8021q
Na vseh distribucijah pred konfiguracijo omrežij VLAN preverite, ali je modul jedra 8021q naložen:
lsmod | grep 8021q
Če modul ni naložen, zaženite:
sudo modprobe 8021q
Če želite, da se modul nalaga samodejno, ga dodajte v /etc/modules:
echo "8021q" | sudo tee -a /etc/modules
Ubuntu 22.04
Ubuntu 22.04 uporablja netplan za konfiguracijo omrežja.
Prepoznavanje omrežnega vmesnika
Zaženite naslednji ukaz, da ugotovite ime vmesnika:
ip link show
V spodnjih primerih je vmesnik enp0s8.
Konfiguracija omrežja za vrata access brez oznak
V tem razdelku je opisana dodelitev statičnega naslova IP neposredno fizičnemu vmesniku brez ustvarjanja podvmesnika VLAN.
Odprite konfiguracijsko datoteko netplan:
sudo nano /etc/netplan/*.yaml
Dodajte naslednjo konfiguracijo. Na vsakem strežniku uporabite različne naslove IP:
Strežnik 1:
network: version: 2 ethernets: enp0s8: dhcp4: no addresses: - 192.168.1.1/24 routes: - to: default via: 192.168.1.254
Strežnik 2:
network: version: 2 ethernets: enp0s8: dhcp4: no addresses: - 192.168.1.2/24 routes: - to: default via: 192.168.1.254
Parameter gateway4 je od netplan 0.100 zastarel in bo povzročil opozorilo. Namesto njega uporabite routes:, kot je prikazano zgoraj.
Pred uporabo preverite konfiguracijo. Ukaz čaka do 120 sekund na potrditev, nato pa samodejno povrne prejšnjo konfiguracijo, če ni potrjena. To je uporabno predvsem pri oddaljenih strežnikih:
sudo netplan try
Če je konfiguracija pravilna, jo uporabite:
sudo netplan apply
Preverite, ali je bil naslov dodeljen:
ip addr show enp0s8
Konfiguracija označenih omrežij VLAN
Odprite konfiguracijsko datoteko netplan in dodajte vmesnike VLAN. Za vsak strežnik in vsako omrežje VLAN uporabite različne naslove IP:
Strežnik 1:
network: version: 2 ethernets: enp0s8: dhcp4: no vlans: vlan10: id: 10 link: enp0s8 addresses: - 192.168.10.1/24 vlan20: id: 20 link: enp0s8 addresses: - 192.168.20.1/24
Strežnik 2:
network: version: 2 ethernets: enp0s8: dhcp4: no vlans: vlan10: id: 10 link: enp0s8 addresses: - 192.168.10.2/24 vlan20: id: 20 link: enp0s8 addresses: - 192.168.20.2/24
Uporaba podvojenih naslovov IP bo povzročila konflikt. Vsak strežnik mora imeti edinstven naslov IP v vsakem omrežju VLAN.
Običajno naj ima privzeti prehod samo en vmesnik VLAN. Dodelitev prehoda več vmesnikom VLAN lahko povzroči težave pri usmerjanju, razen če je konfigurirano napredno usmerjanje.
Preizkusite in uporabite konfiguracijo:
sudo netplan try sudo netplan apply
Preverite rezultat:
ip addr
Če želite preveriti, ali označevanje VLAN deluje pravilno:
ip -d link show vlan10 ip -d link show vlan20
Preverite povezljivost:
ping 192.168.10.2 ping 192.168.20.2
Debian 11
Debian 11 uporablja datoteko /etc/network/interfaces za konfiguracijo omrežja.
Namestitev paketa vlan
Pri čisti namestitvi Debiana pred konfiguracijo vmesnikov VLAN namestite paket vlan:
sudo apt update sudo apt install vlan
Prepoznavanje omrežnega vmesnika
ip link show
V spodnjih primerih je vmesnik enp0s8.
Konfiguracija omrežja za vrata access brez oznak
V tem razdelku je opisana dodelitev statičnega naslova IP neposredno fizičnemu vmesniku brez ustvarjanja podvmesnika VLAN.
Na vsakem strežniku v datoteko /etc/network/interfaces dodajte naslednjo konfiguracijo.
Ukaz ip addr add naslov dodeli začasno in nastavitev po ponovnem zagonu ne bo ohranjena. Za trajno konfiguracijo uporabite spodnjo nastavitev.
Strežnik 1:
auto enp0s8 iface enp0s8 inet static address 192.168.1.1/24 gateway 192.168.1.254
Strežnik 2:
auto enp0s8 iface enp0s8 inet static address 192.168.1.2/24 gateway 192.168.1.254
Konfiguracijo uporabite brez ponovnega zagona:
sudo systemctl restart networking
Preverite, ali je naslov aktiven:
ip addr
Preverite, ali se strežnika lahko dosežeta:
ping 192.168.1.2
Konfiguracija označenih omrežij VLAN
Na vsakem strežniku dodajte vmesnike VLAN v datoteko /etc/network/interfaces. Za vsak strežnik in vsako omrežje VLAN uporabite različne naslove IP.
Strežnik 1:
auto enp0s8.10 iface enp0s8.10 inet static address 192.168.10.1/24 gateway 192.168.10.254 auto enp0s8.20 iface enp0s8.20 inet static address 192.168.20.1/24
Strežnik 2:
auto enp0s8.10 iface enp0s8.10 inet static address 192.168.10.2/24 gateway 192.168.10.254 auto enp0s8.20 iface enp0s8.20 inet static address 192.168.20.2/24
Uporabite konfiguracijo:
Vnovični zagon omrežne storitve na oddaljenem strežniku lahko prekine trenutno sejo SSH.
sudo systemctl restart networking
Preverite rezultat:
ip addr
Če želite preveriti, ali označevanje VLAN deluje pravilno:
ip -d link show enp0s8.10 ip -d link show enp0s8.20
Preverite povezljivost:
ping 192.168.10.2 ping 192.168.20.2
AlmaLinux 9 / Rocky Linux 9
AlmaLinux 9 in Rocky Linux 9 uporabljata NetworkManager za konfiguracijo omrežja. Priporočeno orodje za upravljanje povezav je nmcli. Starejši pristop z uporabo /etc/sysconfig/network-scripts/ v distribucijah na osnovi RHEL 9 ni podprt.
Prepoznavanje omrežnega vmesnika
nmcli device status
V spodnjih primerih je vmesnik enp0s8.
Preverjanje obstoječih povezav
Pred dodajanjem nove povezave preverite, ali za vmesnik že obstaja profil povezave:
nmcli connection show
Če je na enp0s8 aktiven obstoječi profil, ga odstranite, da preprečite konflikte. Uporabite ime profila natančno tako, kot je prikazano v zgornjem izpisu. Ta korak preskočite, če je obstoječi profil ustvaril vaš ponudnik gostovanja ali cloud-init:
nmcli connection delete "Wired connection 1"
Konfiguracija omrežja za vrata access brez oznak
Fizičnemu vmesniku dodelite statični naslov IP.
Strežnik 1:
nmcli connection add type ethernet con-name "enp0s8-primary" ifname enp0s8 \ ipv4.method manual ipv4.addresses 192.168.1.1/24 \ ipv4.gateway 192.168.1.254 \ connection.autoconnect yes nmcli connection up enp0s8-primary
Strežnik 2:
nmcli connection add type ethernet con-name "enp0s8-primary" ifname enp0s8 \ ipv4.method manual ipv4.addresses 192.168.1.2/24 \ ipv4.gateway 192.168.1.254 \ connection.autoconnect yes nmcli connection up enp0s8-primary
Preverite, ali je bil naslov dodeljen:
ip addr show enp0s8
Preverite povezljivost med strežnikoma:
ping 192.168.1.2
Konfiguracija označenih omrežij VLAN
Na fizičnem vmesniku ustvarite vmesnik VLAN. Na vsakem strežniku uporabite različne naslove IP za posamezno omrežje VLAN.
Strežnik 1:
nmcli connection add type vlan con-name vlan10 ifname enp0s8.10 \ vlan.parent enp0s8 vlan.id 10 \ ipv4.method manual ipv4.addresses 192.168.10.1/24 \ connection.autoconnect yes nmcli connection add type vlan con-name vlan20 ifname enp0s8.20 vlan.parent enp0s8 vlan.id 20 ipv4.method manual ipv4.addresses 192.168.20.1/24 connection.autoconnect yes nmcli connection up vlan10 nmcli connection up vlan20
Strežnik 2:
nmcli connection add type vlan con-name vlan10 ifname enp0s8.10 \ vlan.parent enp0s8 vlan.id 10 \ ipv4.method manual ipv4.addresses 192.168.10.2/24 \ connection.autoconnect yes nmcli connection add type vlan con-name vlan20 ifname enp0s8.20 vlan.parent enp0s8 vlan.id 20 ipv4.method manual ipv4.addresses 192.168.20.2/24 connection.autoconnect yes nmcli connection up vlan10 nmcli connection up vlan20
Uporaba podvojenih naslovov IP bo povzročila konflikt. Vsak strežnik mora imeti edinstven naslov IP v vsakem omrežju VLAN.
Preverite rezultat:
ip addr
Če želite preveriti, ali označevanje VLAN deluje pravilno:
ip -d link show enp0s8.10 ip -d link show enp0s8.20
Preverite povezljivost:
ping 192.168.10.2 ping 192.168.20.2
Odpravljanje težav
Če se vmesniki VLAN ne prikažejo ali ne prejemajo prometa:
- preverite, ali vrata stikala dovoljujejo zahtevane ID-je VLAN;
- prepričajte se, da je vSwitch ali skupina vrat hipervizorja konfigurirana tako, da omogoča prehajanje oznak VLAN;
- prepričajte se, da je v konfiguraciji določen pravilen nadrejeni vmesnik;
- preverite, ali je modul jedra 8021q naložen: lsmod | grep 8021q.